aead KMS

aead KMS

aead KMS는 대부분 dev 워크플로나 테스트에서 사용돼요. 구성 파일을 볼 수 있는 사람 누구에게나 키가 노출되기 때문이에요. 이 KMS를 사용한다면 boundary config encrypt로 config KMS를 제외한 모든 것을 암호화하고, config purpose에는 외부 KMS를 사용하는 것을 고려하세요.

출처: HashiCorp Boundary docs

본문

Note: 이 KMS는 대부분 dev 워크플로나 테스트에서 사용돼요. 키는 구성 파일을 볼 수 있는 사람에게 노출될 거예요. 이 KMS를 사용한다면, boundary config encrypt를 사용해 config KMS를 제외한 모든 것을 암호화하고 config purpose에는 외부 KMS를 사용하는 것을 고려하세요.

kms "aead" {
    purpose = "worker-auth"
    aead_type = "aes-gcm"
    key = "8fZBjCUfN0TzjEGLQldGY4+iE9AkOvCfjh7+p0GtRBQ="
    key_id = "global_worker-auth"
}
  • purpose — 이 KMS의 목적이에요. 허용되는 값은 bsr, config, downstream-worker-auth, previous-root, recovery, root, worker-auth, worker-auth-storage예요. 세션 녹화를 활성화하려면 purpose에 bsr 값을 구성해야 해요. 지원되는 KMS purpose에 대한 자세한 내용은 Data encryption in Boundary를 참고하세요.
  • aead_type — 이 KMS가 사용하는 암호화 유형이에요. 현재 aes-gcm만 구현되어 있어요.
  • key — base64로 인코딩된 256비트 암호화 키예요.
  • key_id — 이 키의 고유한 이름이에요. 루트 키 마이그레이션을 수행할 때 키를 식별하는 데 사용돼요. key_id 필드는 모든 KMS 스탠자에서 사용할 수 있어요.